Noticias

Falso jefe o proveedor: Microsoft contó 46 millones de engaños y casi todos empiezan saludando

Ilustración: frente a un panel de oficina tapizado en tela gris azulada cuelga de un hilo de pesca un anzuelo de acero cuya carnada es una tarjeta de cartón con forma de globo de diálogo que dice «¿Estás en tu escritorio?». Abajo a la derecha, una placa de escritorio dice «JEFE». Arriba a la derecha, un recuadro naranja con el logo de Microsoft, el texto «Microsoft · Informe de Defensa Digital 2026» y el titular «El anzuelo es un saludo».

Llega un mail de alguien que parece tu jefe, un compañero o un proveedor de siempre, y dice apenas: «¿Estás en tu escritorio?». No hay link, no hay adjunto, no hay pedido de plata. Justamente por eso funciona. Microsoft publicó este 1 de octubre su Informe de Defensa Digital 2026 (Microsoft Digital Defense Report) y le pone nombre propio a este engaño: suplantación de contacto de negocios, o BCI por sus siglas en inglés. En los últimos 12 meses detectó más de 46 millones de estos ataques. De las más de cien páginas del informe, esta es la parte que más le toca a una PyME.

El dato que cambia la forma de defenderse: el primer mensaje casi nunca pide nada. Según Microsoft, la proporción de primeros mensajes con un pedido explícito de dinero o de documentos bajó del 17% en octubre de 2025 al 3% en junio de 2026. El fraude llega después, en los mensajes siguientes, cuando el atacante ya generó confianza y sabe que del otro lado hay alguien conversando. Por eso los filtros de correo que buscan palabras como «factura» o «transferencia» en el primer contacto se quedan mirando un saludo.

Qué hacer hoy: si en tu empresa alguien paga facturas, liquida sueldos o maneja datos de clientes, dejen acordada una regla simple: todo pedido de pago, de cambio de cuenta bancaria o de envío de documentos se confirma por otro canal que ya tenían de antes, como el teléfono agendado o en persona. Nunca respondiendo el mismo mail ni llamando al número que trae el mensaje. Es gratis, lleva cinco minutos acordarlo y va en la línea de lo que pide el informe: confirmación independiente para pedidos de pago, de sueldos, de credenciales y de datos sensibles. Cómo bajarla a tierra (teléfono agendado, en persona) es consejo nuestro.

Qué es la «suplantación de contacto de negocios»

Durante años, todo esto se metió en la misma bolsa del «fraude del CEO» o BEC (business email compromise). Microsoft dice en el informe que esa etiqueta mezclaba dos cosas distintas: que alguien se haga pasar por un contacto de confianza y que alguien robe de verdad una cuenta de correo. Desde este informe separa las dos. La BCI es la primera: alguien inicia una conversación haciéndose pasar por un ejecutivo, un empleado, un proveedor o un socio, para convencerte de hacer algo, como una transferencia o mandar documentos. Deja afuera, a propósito, el phishing de contraseñas y el robo de cuentas, que tienen otras defensas.

Casi todos los primeros mensajes, según el informe, son saludos genéricos del estilo «¿Estás en tu escritorio?» o «¿Tenés un minuto?» (la traducción es nuestra), sin mencionar plata, facturas ni documentos. El volumen se mantuvo bastante estable durante casi todo el período y en abril de 2026 saltó un 121%, más del doble que cualquier mes anterior del último año.

Ilustración: una escalera de tres escalones de cartón gris contra una pared mostaza, bajo el título «Cómo avanza el engaño». En el primer escalón, una tarjeta dice «1. El saludo: ¿Estás en tu escritorio?»; en el segundo, «2. La charla: confirma que hay alguien»; en el tercero, una tarjeta naranja dice «3. El pedido: transferencia, cambio de cuenta o documentos». Abajo, una nota amarilla: «Pedido en el primer mail: del 17% al 3%».
Ilustración de TCD. Las tres etapas resumen cómo describe Microsoft la suplantación de contacto de negocios en su Informe de Defensa Digital 2026; los mensajes son ejemplos traducidos, no correos reales.

El sueldo, desviado un lunes

Dentro de este tipo de ataque, Microsoft destaca uno que le habla directo a cualquier área de administración: el desvío de sueldos. El atacante se hace pasar por un empleado y pide que el depósito de su sueldo vaya a otra cuenta, que en realidad es suya. Tiene un ritmo semanal llamativo: el volumen tiene su pico el lunes, baja día a día hasta el viernes y casi desaparece el fin de semana. El 51% de estos intentos llega un lunes o un martes.

Para Microsoft, eso sugiere que es algo buscado: al arrancar la semana, quienes liquidan sueldos están procesando los pedidos de la semana anterior y es más probable que resuelvan rápido un pedido corto sin revisarlo demasiado. En una PyME, donde muchas veces una sola persona hace todo eso, el antídoto es el mismo de arriba: un cambio de cuenta de sueldo no se hace por mail, se confirma con el empleado cara a cara o por un teléfono que ya estaba en el legajo.

Ilustración: sobre una mesa de nogal contra una pared de papel kraft, siete bloques de madera con los días de la semana, de «Lun» a «Dom», bajo el título «El sueldo, desviado un lunes». Los bloques Lun y Mar están pintados de naranja y sobre el lunes hay un sobre que dice «Cambio de cuenta». A la derecha, una tarjeta dice «51% de los intentos de desvío de sueldo llega lunes o martes»; abajo, una tira de papel: «Cambio de cuenta de sueldo: confirmalo en persona».
Ilustración de TCD con datos del Informe de Defensa Digital 2026 de Microsoft: los intentos de desvío de sueldo se concentran al arrancar la semana.

Del logo a la rutina: cómo cambió el disfraz

El informe también muestra hacia dónde se movió la suplantación en general. Según el análisis de Microsoft, casi el 85% de los correos de phishing reportados entre abril y junio de 2026 tenía alguna señal de suplantación. Un tercio todavía usa imágenes o logos de una marca, pero el disfraz se está corriendo:

  • Cerca del 25% de los ataques imita el entorno de la propia organización o a alguien de adentro, y en el 77% de esos casos el tema es recursos humanos, sueldos o beneficios.
  • El 44% de las marcas imitadas son poco conocidas o locales, que quedan fuera de los modelos de detección pensados para escala global. Traducido a nuestra región: el banco, el courier o el proveedor de tu ciudad también sirven de disfraz. Esto último es una lectura nuestra, no una cifra del informe sobre América Latina.
  • Uno de cada cuatro correos de suplantación empuja a la víctima a llamar por teléfono, donde ya no hay link ni adjunto que un filtro pueda revisar. Los códigos QR aparecen en el 13% de los casos.

Microsoft lo resume como un paso de imitar marcas a imitar el contexto: el mensaje convence menos por quién parece mandarlo que por lo bien que encaja en tu día de trabajo.

Cómo bajarle el riesgo a una PyME, sin gastar

Las recomendaciones que da el informe contra la suplantación en general sirven de lleno para este engaño, y son, sobre todo, de procedimiento. Adaptadas a una empresa chica:

  1. Confirmación independiente para pagos, sueldos, contraseñas y datos sensibles. Es lo que pide Microsoft. Nuestro agregado: por otro canal y con un contacto que ya tenías, no con el que trae el mensaje.
  2. Desconfiá de lo que encaja demasiado bien. Un pedido inesperado que coincide con un trámite habitual (una factura del proveedor de siempre, un cambio de cuenta de un empleado) es justamente el formato que describe el informe.
  3. Mirá la dirección real del remitente antes de contestar un «¿estás?» de alguien conocido. Es un consejo nuestro, y tiene un límite: el nombre que se ve se cambia en dos segundos, pero un dominio con una letra cambiada o un Gmail de alguien que siempre te escribe desde el correo de la empresa es la misma alarma. Y aunque la dirección parezca bien, un pedido de plata se confirma igual por otro canal.
  4. QR, adjuntos HTML y pedidos de «llamame a este número», con la guardia alta. Microsoft los señala porque sacan la conversación de donde actúan las defensas del correo.
  5. Que reportar sea fácil y no dé vergüenza. El informe pide que los empleados puedan avisar de un mensaje sospechoso antes de actuar. En una PyME alcanza con decir quién recibe esos avisos y agradecer cada uno, aunque sea una falsa alarma.

Para las cuentas, el informe recomienda además la autenticación resistente al phishing, como las llaves de acceso (passkeys). Esa medida protege contra el robo de la cuenta, que es otro problema; contra la BCI, donde nadie necesita entrar a tu cuenta para engañarte, lo que funciona es el procedimiento.

Y América Latina, ¿dónde queda?

El informe no trae cifras de BCI por país. Lo que sí dice es que Microsoft observa una actividad cibercriminal creciente que afecta a América Latina, África y el sudeste asiático, regiones donde las defensas pueden estar menos maduras justo cuando la digitalización se acelera. Y agrega que, fuera de los sectores críticos, las empresas, en especial las pequeñas y medianas, siguen en alto riesgo de ataques que van del ransomware a la suplantación de contactos de negocios. Los 46 millones son globales: no hay forma, con este informe, de saber cuántos llegaron a la región.

Lo que conviene saber de este informe

  • Quién mide. Microsoft vende productos de seguridad (Defender, Entra, Sentinel, entre otros) y los números salen de su propia telemetría y de sus equipos de inteligencia de amenazas. Son detecciones en lo que Microsoft ve, no un censo de todos los correos del mundo.
  • Qué período cubre. Salvo que se indique otra cosa, el informe abarca de julio de 2025 a junio de 2026. Las cifras de suplantación en general (el 85%) corresponden a abril a junio de 2026.
  • Un nombre nuevo. «BCI» es una categoría que Microsoft introduce en este informe. Si en otro lado leés «BEC» con cifras distintas, probablemente estén midiendo cosas diferentes.

El informe de este año tiene más de cien páginas y habla mucho de inteligencia artificial, de ataques a la nube y de espionaje entre Estados. Para una PyME latinoamericana, lo más útil entra en una línea: el mail que te va a costar plata casi nunca empieza pidiéndola. Empieza preguntando si estás.

Fuentes: Microsoft Security Blog, «Insights from the 2026 Microsoft Digital Defense Report» (1 de octubre de 2026) y el Microsoft Digital Defense Report 2026 (PDF, en inglés), consultados ese día. Las cifras y las frases del informe son traducción propia.

Deja un comentario